Üç durum ve sektörün satmadığı bir tanesi
Verinin üç durumdan birinde olduğu söylenir ve bu sayfanın tamamı bu ayrımdan ibarettir. Beklemede, kimsenin okumadığı bir disktir. İletimde, bir hat üzerindeki bir pakettir. Kullanımda ise, bir sürecin bir şeyler yapabilmek için düz metni bellekte tuttuğu durumdur.
İlk ikisi çözülmüştür ve her sağlayıcı bunları satar. Hat, TLS'tir ve altınızdaki diskler neredeyse kesinlikle şifrelidir. Üçüncüsü hakkında çok az şey söylenir, çünkü üçüncüsü sağlayıcının durduğu yerdir: çalışan bir sunucuda birimin kilidi açıktır, anahtar bellektedir ve veri açık hâldedir. Bu, şifrelemenin bir kusuru değildir. Çalışmanın anlamı budur.
Bir barındırıcı “beklemede şifreli” dediğinde bunun anlamı
Sağlayıcı tarafında beklemede şifreleme gerçektir ve sahip olunmaya değerdir. Bunun anlamı, sürücünün, dizinin veya anlık görüntü deposunun, sağlayıcının yönettiği bir anahtar altında şifrelenmiş olmasıdır; böylece binadan çıkan bir disk — arızalanmış, değiştirilmiş, yeniden satılmış, çalınmış — veritabanınızın bir kopyası değil, bir tuğladır. Her ciddi platform bunu yapar ve size hiçbir maliyeti yoktur.
Yapamadığı şey, sağlayıcıyı dışlamaktır, çünkü tanımı gereği anahtarı elinde tutan sağlayıcıdır. Bu, yükleme rıhtımına karşı bir kontroldür, operatöre karşı değil. Kendi erişimiyle ilgili bir soruyu beklemede şifrelemeyi tarif ederek yanıtlayan bir barındırıcı, başka bir soruyu yanıtlamıştır ve genellikle bunun farkındadır.
Sağlayıcıyı gerçekten dışlayan versiyon, anahtarın hiçbir zaman ulaşmadığı versiyondur. Bu takas, buna dair çalışma kılavuzunda yazılıdır: buradaki anlık görüntüler şifrelenmiş olarak saklanır, bu altyapı kendi şifrelediğiniz bir diskin içeriğine dair hiçbir anahtar tutmaz ve bu yüzden o diski sizin için kurtaramaz da. Bu cümlenin iki yarısı aynı gerçektir ve yalnızca ilk yarıyı sunan bir barındırıcı bir anahtar tutuyordur.
Üç makine, üç farklı yanıt
“Barındırıcım diskimi okuyabilir mi” sorusunun yanıtı; paylaşımlı bir örnekte, bütün bir makinede ve birim başına kiraladığınız bir kabinette farklılaşır. Bu farkları ortaya koymakta fayda var, çünkü bu seçenekler genellikle karşılarında farklı rakamlarla aynı ürünmüş gibi satılır.
| Kiraladığınız şey | Çalışırken operatörün erişebildikleri | Bunun sizin için anlamı |
|---|---|---|
| Paylaşımlı VPS | Hipervizör, misafirinizin belleğini elinde tutar. Misafir RAM'i döküm olarak alınabilir ve bir canlı taşıma, tasarım gereği onu başka bir sunucuya kopyalar. | RAM'inizdeki herhangi bir anahtar erişim alanı içindedir. Şifreleme, saklanan birimi korur, çalışan misafiri değil. |
| Dedicated sunucu | Üzerinizde hiçbir hipervizör yoktur. Yönetim denetleyicisi — IPMI, BMC, üreticinin ona verdiği ad her ne ise — kart üzerinde, işletim sisteminizden daha uzun ömürlü olan ikinci bir bilgisayardır. | Çok daha küçük bir yüzey, ama boş değil. O denetleyici medya bağlayabilir ve konsolu izleyebilir. |
| Colocation | Sizin donanımınız, sizin firmware'iniz, sizin diskleriniz. Başkasının kapısı, gücü ve elleri. | Geriye kalan, fiziksel bir sorudur; bu da yalnızca bir kilitle yanıtlayabileceğiniz tek soru türüdür. |
Bu satırların hiçbiri, üstündeki ürüne karşı bir argüman değildir. Bunlar, hangi tehdide karşı satın aldığınızı bilmenin lehine bir argümandır. Hipervizörü çalıştıran bir operatör, üzerinde çalışan bir misafirin belleğini okuyabilir ve aksini iddia eden bir sağlayıcı kendi altyapısını yanlış anlamıştır. Okuduğu şey ya verinizdir ya da gürültüden ibarettir; ikisinden hangisi olduğuna aylar önce anahtarı nereye koyduğunuz karar vermiştir.
Anahtar töreni, garantinin tamamıdır
Yukarıdakilerin hepsi tek bir operasyonel soruya indirgenir: makine önyüklendiği anda, anahtar nereden gelir? Kullanımda olan üç yanıt vardır ve bunlar güç bakımından birbirine yakın değildir.
- Makinenin üzerinde saklanır. Aynı birimdeki bir anahtar dosyası ya da bir kurulum betiğine gömülü bir parola; böylece sunucu denetimsiz önyükleme yapabilir. Bu, onay kutusu düzeyinde bir şifrelemedir: diski okuyabilen herkes, yanında duran anahtarı da okuyabilir.
- Sağlayıcı tarafından tutulur. Kullanışlıdır, kurtarılabilirdir ve tam olarak bir hukuki kararın üzerinde işleyebileceği düzenlemedir. Anahtar vardır, biri onu elinde tutar ve onu elinde tutmak, bir mahkemenin bir araçta adlandırabileceği bir şeydir.
- Her önyüklemede sizin tarafınızdan sağlanır. Makine bir initramfs içine açılır ve siz bağlanıp ona parolayı verene kadar hiçbir şey yapmaz. Anahtar, yalnızca çalıştığı sürece o makinenin belleğinde bulunur ve yeryüzünde başka hiçbir yerde bulunmaz.
Yalnızca üçüncüsü, soruyu hukuki düzlemin dışına taşır. Bir karar, bir sağlayıcıyı elinde tuttuğunu vermeye zorlayabilir; ama ona hiç verilmemiş bir anahtarı vermeye zorlayamaz. Bu, derece farkı değil, tür farkıdır ve buradaki imzalı warrant canary'nin, kriptografik bir korumanın zorla zayıflatılması hakkında ayrı bir iddia taşımasının nedeni de budur. Davranışa dair bir vaat ile aritmetiğe dair bir gerçek, farklı araçlardır ve yalnızca biri onu yapan kişiden daha uzun ömürlüdür.
Tam disk şifrelemesinin hâlâ açıkta bıraktıkları
Şifrelenmiş bir kök dosya sistemi opak bir kutu değildir. Birkaç şey tasarım gereği onun dışında kalır ve hangilerinin kaldığını bilmek, bir tehdit modeliyle bir his arasındaki farktır.
- Önyükleme zinciri.
/bootve initramfs, herhangi bir şeyin şifresi çözülebilmesinden önce okunur; bu yüzden şifrelenmemişlerdir. Firmware'ini doğrulayamadığınız kiralık donanımda ise ayrıca doğrulanmamışlardır. Oraya yazabilen herkes, parolanızı kaydeden bir şey yazabilir. - Swap ve hazırda bekletme. Şifrelenmemiş bir swap, şifresi çözülmüş bellek sayfalarını hiç şikâyet etmeden tutar. Onu şifreleyin ya da kapatın; güvenli olan bir üçüncü seçenek yoktur.
- Makinenin biçimi. Bölüm boyutları, LUKS başlığı, birimin ne kadarının kullanımda olduğu ve zaten şifrelenmiş olduğuna dair apaçık gerçek.
- Çalışan sürecin elinde tuttuğu her şey. Sayfa önbelleğindeki veritabanı, web sunucusunun başlangıçta yüklediği TLS özel anahtarı, ortam değişkenleri, açık soketler. Bu, listedeki en büyük kategoridir ve beklemede şifreleme bunların hiçbirine dokunmaz.
- Trafiğiniz. Kiminle, ne zaman ve ne kadar konuştuğunuz, tıpkı öncekiyle aynı şekilde. Bu, bu sayfanın değil, kayıt tutmama rehberinin konusudur.
Önyükleme zinciri, insanların önemini hafife aldığı unsurdur. Parolayı yazdığınız yer initramfs ise, initramfs artık fiziksel olarak denetlemediğiniz bir makine üzerinde bir kimlik bilgisi istemidir — bu yüzden SSH sunucu anahtarının parmak izi, parola kadar önemlidir. Bu, çalışan sistemin sunduğu anahtardan farklı bir anahtardır; önyüklemede değişen bir parmak izinin sorgusuzca kabul edilmesinin nedeni tam olarak budur. İlk seferinde kaydedin, her seferinde kontrol edin. Doğru görünüp de doğru olmayan bir istem, saldırının tamamıdır.
Neyi durdurur, neyi durdurmaz
| Tehdit | Diski şifrelemek yardımcı olur mu? | Neden |
|---|---|---|
| Binadan çıkan bir disk | Evet, tamamen | Arızalanmış, değiştirilmiş, yeniden satılmış ya da çalınmış olsun, kapalı bir birim şifreli metinden başka bir şey değildir. |
| Kapalı bir makineye el konulması | Evet | Alınan şey, gücün kesildiği andaki birimin durumudur. Binada anahtar yoksa, bu durum gürültüden ibarettir. |
| Çalışırken el konulması | Hayır | Anahtar RAM'dedir ve dosya sistemi bağlıdır. Bu, pazarlamanın asla anlatmadığı durumdur. |
| Sağlayıcıya tebliğ edilen bir karar | Doğrudan değil, ve mesele de bu | Karar, var olanla yanıtlanır. Hiç verilmemiş bir anahtar, araç ne derse desin üretilemez. |
| Sağlayıcının dosyalarınızı okuması | Yalnızca yukarıdaki üçüncü düzenlemede | Sağlayıcının yönettiği bir anahtar, sağlayıcı erişimi demektir. Kendi anahtarınız ise yalnızca kendi erişiminiz demektir, başka hiç kimsenin değil. |
| Çalışan sunucunun ele geçirilmesi | Hayır | Birimi bağlı olan bir makinede root yetkisine sahip bir saldırgan, şifreleme sınırının içindedir, dışında değil. |
| Kendi hatalarınız | Hayır | Bir destek talebine yapıştırılan ya da doğrulanmamış bir istemde yazılan bir parola, garantiyi onu hiç edinmemiş kadar eksiksiz biçimde sona erdirir. |
Ortadaki sütunu yukarıdan aşağı okuyun. Şifreleme, tam olarak makinenin kapalı olduğu veya anahtarın hiç teslim edilmediği durumlarda belirleyicidir; makine çalışırken ve biri zaten içindeyken ise her durumda önemsizdir. Bu, etrafından dolanılması gereken bir zayıflık değildir. Şifrelemenin ne olduğu budur ve aksini ima eden bir sayfa size bir şey satmaya çalışıyordur.
Taahhüt etmeden önce belirtilen bedel
Bu, “şifrelenmiş barındırma” reklamı yapan sayfalarda bulunmayan bölümdür ve bunun nedeni, üzerindeki her maddenin bir ay içinde karşılaşacağınız gerçek bir zahmet olmasıdır.
- Denetimsiz yeniden başlatma yok. Bir çekirdek güncellemesi, bir elektrik kesintisi ya da bir sunucu göçü, makineyi bir insan gelene kadar parola isteminde bekler durumda bırakır. Kullanılabilirlik artık sizin uyku düzeninizin bir işlevidir.
- Kurtarma yok. Birimi okuyamayan bir sağlayıcı onu onaramaz. Dosya sistemi kontrolleri, veri kurtarma ve “yapılandırmayı oradan kopyalayıver misin” artık yalnızca sizindir.
- Yedekler şifreli metindir. Bu doğrudur ve bir geri yüklemenin de anahtara ihtiyaç duyacağı anlamına gelir. Açamadığınız bir yedek, yedek değildir.
- Hasarlı bir başlık ölümcüldür. LUKS başlığı, sarmalanmış ana anahtarı birimin başındaki küçük bir bölgede tutar. Bunu ilk günden makinenin dışına kopyalayın; o olmadan doğru bir parola bile hiçbir şeyi açmaz.
- Biraz ek yük. Gerçektir, bir kıyaslamada görülür ve bir iş yükünde nadiren asıl kısıt oluşturur — günümüzün her işlemcisi AES'i donanımda yapar. Bunu tartışmak yerine kiraladığınız makinede ölçün.
Bunu sahip olmaya değer kılacak şekilde kurmak
Komutlar bilgi bankasındadır. Şimdi anlatılacak olan, bunları hangi sırayla yapacağınızdır; komut olmayan kısım da budur.
- Konsol erişimini başlamadan önce ayarlayın, sonra değil. İlk hata önyükleme isteminde olur ve orada tam olarak bulunmayan şey SSH'tir.
- Önce ikinci bir birimi şifreleyin. Ayrı, şifrelenmiş bir diskteki veri, operasyonel riskin bir kısmı karşılığında faydanın büyük bölümünü sağlar ve kendi kendine önyükleme yapmaya devam eden bir makinede hata modlarını size öğretir.
- Kök dosya sistemini bunun arkasına, yalnızca bu rutin hale geldikten sonra ve önyüklemede parolayı almak için initramfs içinde küçük bir SSH sunucusuyla birlikte taşıyın.
- initramfs'in SSH sunucu anahtarı parmak izini ilk kilit açmada kaydedin ve sonraki her seferinde doğrulayın. Bu, çalışan sistemin sunduğu anahtarla aynı değildir ve bir değişikliği normal saymak, bir parolanın nasıl ele geçirildiğidir.
- LUKS başlığını o makine olmayan bir yere yedekleyin, ardından varsaymak yerine yedeğin birimi açtığını kanıtlayın.
- Swap'ı şifreleyin ya da devre dışı bırakın, ardından gerçekte ne kurduğunuzu kontrol edin:
lsblk -o NAME,FSTYPE,MOUNTPOINT, mapper'ın arkasında neyin durduğunu ve neyin sessizce durmadığını gösterir. - Üzerinde kaybetmek istemeyeceğiniz herhangi bir şey olmadan önce, bir kez, bilinçli olarak yeniden başlatın. Sabahın üçünde yaşanacak ilk denetimsiz yeniden başlatma, prosedürü öğrenecek an değildir.
Bir barındırıcının şifreleme iddiasını on dakikada nasıl kontrol edersiniz
Bu rafın başka her yerindeki aynı test: aşağıdaki her sorunun yanıtı ya bir belgedir ya da böyle bir belge yoktur.
- Şifrelenen şey platform mu, birim mi yoksa misafir mi — ve sorduğunuz şey bunlardan hangisiydi?
- Anahtarı kim üretir, nerede yaşar ve bir müşteri onu kaybettiğinde prosedür nedir? Bir kurtarma yolu, ikinci bir anahtardır ve ikinci bir anahtar, üretilmesi emredilebilecek ikinci bir şeydir.
- Kendi anahtarınızı getirip onu paylaşmayı reddedebilir misiniz? Yanıt evetse, neyin bozulacağını sorun. Hiçbir şey bozulmuyorsa, şifreleme zaten hiçbir işe yaramıyordu.
- Makine önyüklenmediğinde çalışan bir konsol var mı ve bu dahil mi, yoksa saatlik mi faturalandırılıyor?
- Siz şifreledikten sonra sağlayıcı artık yapamadığını neyi söylüyor? Hem kusursuz gizlilik hem de tam destek iddia eden bir barındırıcı, ya bunu iyice düşünmemiştir ya da elinde tuttuğu bir anahtarı tarif ediyordur.
Sonuncusu ele verendir. Bu alandaki her dürüst yanıt, sağlayıcıya bir şeye mal olur ve hiçbir şeye mal olmayan bir iddia, bir garantiyi değil bir ürünü tarif ediyordur. Bu altyapının ne yapıp ne yapmayacağı kolluk kuvvetleri rehberinde anlatılır ve şeffaflık raporunda sayılır.
İnsanların gerçekten sorduğu sorular
Barındırma sağlayıcım dosyalarımı okuyabilir mi?
Şifrelenmemiş bir birimde, evet — hangi sağlayıcıda, hangi ülkede olursa olsun, kayıt tutma veya yargı bölgesi hakkında ne söylerse söylesin. Bu, bir politika seçiminden değil, donanımı çalıştırmaktan kaynaklanır. Anahtarını her önyüklemede sizin sağladığınız tam disk şifrelemesiyle, makine kapalıyken yanıt hayıra döner ve ona el konulsa bile hayır olarak kalır, çünkü bu altyapıda onun şifresini çözebilecek hiçbir şey yoktur.
Diskimi şifrelemek bir mahkeme kararını durdurur mu?
Hayır, ve bu ayrımı korumakta fayda var. Bir karar, bir sağlayıcıyı elindekini vermeye zorlar. Ama hiç verilmemiş bir anahtarı yaratamaz; bu yüzden kararın ürettiği şey şifreli metindir. Soru, hukuki bir düzlemden matematiksel bir düzleme taşınır ve matematiksel yanıt mahkemeye göre değişmez.
Bir sağlayıcıdan alınan şifrelenmiş bir VPS aynı şey midir?
Genellikle hayır. Bu ifade neredeyse her zaman, sağlayıcının yönettiği bir anahtar altında platform düzeyinde beklemede şifreleme anlamına gelir; bu da binadan çıkan bir diski korur ama sağlayıcıyı dışlamaz. Sahip olunmaya değerdir, ama çoğu insanın bunu satın alma amacı bu değildir. Makine açıkken anahtarı kimin tuttuğunu sorun.
Şifrelenmiş bir sunucu yeniden başladığında ne olur?
Durur ve sizi bekler. Düzenlemenin bedeli budur ve bunsuz bir versiyonu yoktur, çünkü kendi kilidini açabilen bir makine, kendi anahtarını elinde tutan bir makinedir. Bir çekirdek güncellemesinin planlı bir kilit açma anlamına geleceğini varsayın ve ters giden önyüklemeler için konsol erişimini hazır tutun.
Tam disk şifrelemesi bir sunucuyu yavaşlatır mı?
Bir kıyaslamada belirgin biçimde, bir iş yükünde ise nadiren. Günümüzün her işlemcisi AES'i donanımda yapar ve olağan darboğaz zaten olduğu yerde kalır. Gerçekten kiraladığınız makinede cryptsetup benchmark çalıştırmak, bunu bir sayfada basılı herhangi bir rakamdan daha iyi yanıtlar.
İkinci bir birimi şifrelemek yeterli midir?
Çoğu kişi için bu, makul ilk adımdır ve genellikle son adımdır da: verileri şifrelenmiş birime koyun, işletim sistemi okunabilir kalsın; bu da denetimsiz yeniden başlatmaların ve kurtarma araçlarının çalışmaya devam etmesini sağlar. Bunun kapsamadığı şey, sistemin başka bir yere yazdıklarıdır — günlükler, swap, geçici dosyalar, sayfa önbelleği. Buna varsayılan olarak değil, bilinçli olarak karar verin.
Bunu bir dedicated sunucuda da yapabilir miyim?
Evet, ve paylaşımlı bir örnektekinden daha küçük bir yüzeye karşı, çünkü üzerinizde belleğinizi elinde tutan bir hipervizör yoktur. Yönetim denetleyicisi hâlâ oradadır ve hâlâ işletim sisteminizden daha uzun ömürlüdür; bu yüzden önyükleme zinciri de aynı özeni hak eder. Kiraladığınız bir kabinette sahip olduğunuz donanımda geriye kalan, fiziksel bir sorudur.
Peki ya şifrelenmiş bellek veya gizli hesaplama?
Bu gerçektir ve doğru hedeftir: AMD SEV-SNP ve Intel TDX, misafir belleğini hipervizöre karşı şifreler; bu sayfanın baştan sona anlattığı boşluk da tam olarak budur. Bunu anlamlı kılan parça uzaktan doğrulamadır — konuştuğunuz makinenin, düşündüğünüz şeyi, düşündüğünüz modda çalıştığının size kanıtlanmasıdır. Doğrulayabileceğiniz bir kanıt sunmadan “şifrelenmiş RAM” sunan bir sağlayıcı, bir kontrol değil bir iddia sunuyor demektir.
Bu yapıdaki her fiyat tek bir yerde, eksiksiz olarak yayınlanır. Tüm kataloğa bakın

